linux安全审计日志系统以auditd为核心,需启用服务、配置/etc/audit/rules.d/audit.rules规则(如-w /etc/passwd -p wa -k identity)、设置logrotate轮转策略、严格限制/var/log/audit/权限,并验证规则生效。

操作系统本身不提供“一键自动加固”,但现代Linux和Windows系统已内置多项可配置、可触发、可审计的安全机制,关键在于主动启用并联动使用,而非等待“全自动”。真正能保障运行稳定与异常溯源的,是把系统自带能力组合成闭环:从预防性配置→实时监控→行为记录→快速定位。
启用内核级审计框架,让所有敏感操作“留痕可查”
auditd(Linux)和Windows事件日志(Event Log)是系统原生最可靠的溯源基础。它们不依赖第三方工具,且在root或SYSTEM权限下仍能持续工作。
- Linux上重点监控:
/etc/passwd、/etc/shadow、/var/log/auth.log、/home/*/.bash_history等路径的写入与属性变更,用-w /path -p wa -k keyname规则精准捕获 - Windows需启用高级审核策略:账户登录、对象访问、特权使用、进程创建——尤其开启“详细命令行参数”(需组策略配置
Process Creation Command Line Logging),这对识别恶意脚本执行至关重要 - 审计日志必须分离存储:Linux配置
auditd远程转发至专用日志服务器;Windows配置事件日志订阅(Event Forwarding)或SIEM接入,避免本地日志被清空
激活强制访问控制与运行时防护,阻断常见提权路径
SELinux(RHEL/CentOS)或AppArmor(Ubuntu/Debian)不是摆设,而是阻止攻击者利用漏洞横向移动的关键闸门。
本文档主要讲述的是Android 操作系统的介绍;Android是基于Linux内核的操作系统,是Google公司在2007年11月5日公布的手机操作系统,早期由Google开发,后由开放手持设备联盟(Open Handset Alliance)开发。它采用了软件堆层(software stack,又名以软件叠层)的架构,主要分为三部分。底层Linux内核只提供基本功能;其他的应用软件则由各公司自行开发,部分程序以Java编写。希望本文档会给有需要的朋友带来帮助;感兴趣的朋友可以过来看看
- 生产环境不应禁用SELinux,而应使用
sestatus确认为enforcing模式,并用ausearch -m avc -ts recent定期检查拒绝日志,针对性调优策略而非直接放宽 - 对关键服务(如SSH、Nginx、MySQL)启用独立域(domain),限制其仅能读取必要配置、写入指定日志目录、绑定固定端口,大幅压缩攻击面
- Windows启用基于虚拟化的安全(VBS)组件,如Credential Guard和Hypervisor-protected Code Integrity(HVCI),可有效防御Pass-the-Hash、驱动级注入等高危手法
配置自动化补丁与服务收敛策略,减少人为疏漏
稳定≠静态,而是通过可控更新维持基线一致性。操作系统提供的原生更新机制,配合最小化服务原则,是降低意外中断风险的核心。
- Linux使用
unattended-upgrades(Debian/Ubuntu)或yum-cron(RHEL/CentOS),但必须设置Update-Package-Lists “1”和Unattended-Upgrade “1”,并排除内核升级(避免重启冲突),再配合needrestart服务智能判断是否需重启 - Windows通过WSUS或Intune设定分阶段审批:测试组→非关键业务→核心系统,补丁部署后自动触发
Get-HotFix | Where-Object {$_.InstalledOn -gt (Get-Date).AddDays(-7)}验证覆盖状态 - 禁用所有非必要服务(如
bluetooth.service、cups.service、TelnetServer),并用systemctl list-dependencies --reverse或Get-Service | Where-Object {$_.Status -eq "Running" -and $_.Name -notmatch "ssh|http|dns"}定期扫描残留
构建带时间戳与完整性校验的日志流水线
单靠本地日志无法应对root级篡改。必须建立“生成→传输→落盘→校验”四步不可逆链路。
- Linux使用
rsyslog或journalctl --export将日志加密推送至远程TLS syslog服务器,目标端启用imtcp模块并校验客户端证书 - 每小时对关键日志生成SHA256哈希,存入离线设备或区块链存证服务(如Hyperledger Fabric日志通道),确保事后无法否认或伪造时间点
- Windows启用
WinRM over HTTPS配合PowerShell远程日志导出,结合Get-WinEvent按ID过滤(如4688进程创建、4624登录成功),导出时自动附加Export-Csv -Encoding UTF8并签名










